• 欢迎访问搞代码网站,推荐使用最新版火狐浏览器和Chrome浏览器访问本网站!
  • 如果您觉得本站非常有看点,那么赶紧使用Ctrl+D 收藏搞代码吧

PHP安全-文件系统跨越

php 搞代码 4年前 (2022-01-22) 18次浏览 已收录 0个评论

文件系统跨越

无论你用什么方法使用文件,你都要在某个地方指定文件名。在很多情况下,文件名会作为fopen()函数的一个参数,同时其它函数会调用它返回的句柄:

<?php   $handle = fopen('/path/to/myfile.txt', 'r');   ?>

当你把被污染数据作为文件名的一部分时,漏洞就产生了:

  <?php   $handle =fopen("/path/to/{$_GET['filename']}.txt", 'r');   ?>

由于在本例中路径和文件名的前后两部分无法本@文来源gao($daima.com搞@代@#码(网5搞gaodaima代码由攻击者所操纵,攻击的可能性受到了限制。可是,需要紧记的是有些攻击会使用NULL(在URL中表示为%00)来使字符串终止,这样就能绕过任何文件扩展名的限制。在这种情况下,最危险的攻击手段是通过使用多个../来方问上级目录,以达到文件系统跨越的目的。例如,想像一下filename的值被指定如下:

http://www.gaodaima.com/ …nother/path/to/file

与许多攻击的情况相同,在构造一个字串时如果使用了被污染数据,就会给攻击者以机会来更改这个字串,这样就会造成你的应用以你不希望方式运行。如果你养成了只使用已过滤数据来建立动态字串的习惯,就可以防止很多类型包括很多你所不熟悉的漏洞的出现。

由于fopen()所调用的文件名前导的静态部分是/path/to,所以上面的攻击中向上跨越目录的次数比所需的更多。因为攻击者在发起攻击前无法察看源码,所以典型的策略是过多次地重复../字串。../字串使用太多次并不会破坏上面的攻击效果,所以攻击者没有必要猜测目录的深度。

在上面的攻击中使fopen()调用以你不希望方式运行,它简化后等价于:

  <?php   $handle = fopen('/another/path/to/file.txt','r');   ?>

在意识到这个问题或遭遇攻击后,很多开发者都会犯试图纠正潜在的恶意数据的错误,有时根本不会先对数据进行检查。正如第一章所述,最好的方法把过滤看成检查过程,同时迫使使用者遵从你制定的规则。例如,如果合法的文件名只包含字母,下面的代码能加强这个限制:

<?php   $clean = array();   if (ctype_alpha($_GET['filename']))  {    $clean['filename'] = $_GET['filename'];  }  else  {    /* ... */  }   $handle =fopen("/path/to/{$clean['filename']}.txt", 'r');   ?>

并没有必要对filename值进行转义,这是因为这些数据中只用在PHP函数中而不会传送到远程系统。

basename( )函数在检查是否有不必要的路径时非常有用:

<?php   $clean = array();   if (basename($_GET['filename']) ==$_GET['filename'])  {    $clean['filename'] = $_GET['filename'];  }  else  {    /* ... */  }   $handle =fopen("/path/to/{$clean['filename']}.txt", 'r');   ?>

这个流程比只允许文件名是字母的安全性要差了一些,但你不太可能要求那样严格。比较好的深度防范流程是综合上面的两种方法,特别是你在用正则表达式检查代码合法性时(而不是用函数ctype_alpha())。

当文件名的整个尾部是由未过滤数据组成时,一个高危漏洞就产生了:

 <?php   $handle = fopen("/path/to/{$_GET['filename']}",'r');   ?>

给予攻击者更多的灵活性意味着更多的漏洞。在这个例子中,攻击者能操纵filename参数指向文件系统中的任何文件,而不管路径和文件扩展名是什么,这是因为文件扩展名是$_GET['filename']的一部分。一旦WEB服务器具有能读取该文件的权限,处理就会转向这个攻击者所指定的文件。

如果路径的前导部分使用了被污染数据的话,这一类的漏洞会变得甚至更加庞大。这也是下一节的主题。

以上就是PHP安全-文件系统跨越的内容,更多相关内容请随时关注我们网站!


搞代码网(gaodaima.com)提供的所有资源部分来自互联网,如果有侵犯您的版权或其他权益,请说明详细缘由并提供版权或权益证明然后发送到邮箱[email protected],我们会在看到邮件的第一时间内为您处理,或直接联系QQ:872152909。本网站采用BY-NC-SA协议进行授权
转载请注明原文链接:PHP安全-文件系统跨越

喜欢 (0)
[搞代码]
分享 (0)
发表我的评论
取消评论

表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址